Уразливість обходу авторизації у Fluent Forms для WordPress (CVE-2026-5396)

Fluent Forms для WordPress має уразливість обходу авторизації (CVE-2026-5396), що дозволяє змінювати та видаляти чужі форми. Рекомендується оновлення та аудит доступу.
CVE-2026-5396CVSS 8.2Web

Уразливість обходу авторизації у Fluent Forms для WordPress (CVE-2026-5396)

Fluent Forms для WordPress має уразливість обходу авторизації (CVE-2026-5396), що дозволяє змінювати та видаляти чужі форми. Рекомендується оновлення та аудит доступу.

CVSS
8.2 HIGH
EPSS
12.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress має уразливість обходу авторизації через керований користувачем параметр form_id у версіях до 6.1.21 включно. Це дозволяє автентифікованим користувачам із обмеженим доступом до певних форм читати, змінювати статус, додавати нотатки та видаляти відправлення форм інших форм.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та зміни даних форм, що ставить під загрозу цілісність і конфіденційність інформації. Для операторів ІТ та власників інфраструктури це означає потенційні ризики витоку даних та порушення роботи бізнес-процесів, пов’язаних із обробкою форм.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Forms від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих форм. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки